美文网首页
JBoss高危漏洞分析

JBoss高危漏洞分析

作者: 正能量y先生 | 来源:发表于2019-04-28 21:06 被阅读0次

本文参考:https://www.freebuf.com/vuls/186948.html

JBOSS介绍:

        JBoss是一个基于J2EE的开放源代码应用服务器,代码遵循LGPL许可,可以在任何商业应用中免费使用;JBoss也是一个管理EJB的容器和服务器,支持EJB 1.1、EJB 2.0和EJB3规范。但JBoss核心服务不包括支持servlet/JSP的WEB容器,一般与Tomcat或Jetty绑定使用。在J2EE应用服务器领域,JBoss是发展最为迅速的应用服务器。由于JBoss遵循商业友好的LGPL授权分发,并且由开源社区开发,这使得JBoss广为流行。

JBoss高危漏洞主要涉及到两种:

        第一种是利用未授权访问进入JBoss后台进行文件上传的漏洞,例如:CVE-2007-1036,CVE-2010-0738,CVE-2005-5750以及JBoss jmx-consoleHtmlAdaptor addURL() File Upload Vulnerability。

        另一种是利用Java反序列化进行远程代码执行的漏洞,例如:CVE-2015-7501,CVE-2017-7504,CVE-2017-12149,CVE-2013-4810。

        目前,JBoss未授权访问的漏洞已经得到了很好的修复,一些管理后台都添加了权限访问控制,想继续通过JBoss后台进行文件上传在现在的JBoss版本已经很少能实现了。目前JBoss的攻击趋势随着2015年FoxGlove Security 安全团队的 @breenmachine 博客的发布而渐渐偏向于Java反序列化攻击。因为这种攻击的特点是,危险等级高,影响范围广,一个Java反序列化漏洞造成的影响是巨大的。所以对于JBoss,我们需要做的防护措施就是,在各个对外开放组件进行输入验证,确保传入的信息中没有对服务器产生危害的内容。

相关文章

  • JBoss高危漏洞分析

    本文参考:https://www.freebuf.com/vuls/186948.html JBOSS介绍: J...

  • JBOSS漏洞

    Java反序列化RCE漏洞 CVE-2015-7501漏洞 由于JBoss中invoker/JMXInvokerS...

  • metasploit+nessus

    我们一般重点关注高危漏洞,中危漏洞利用条件会比较苛刻,低危漏洞基本没有利用的可能。查看高危漏洞详情,根据漏洞简介信...

  • JBOOS反序列化漏洞复现(CVE-2017-12149)

    漏洞范围: JBossAS 5.x~6.x 漏洞成因: 该漏洞存在于JBoss AS的HttpInvoker 组件...

  • jboss反序列化 CVE-2017-12149

    漏洞描述 该漏洞位于JBoss的HttpInvoker组件中的 ReadOnlyAccessFilter 过滤器中...

  • SQL注入之User-Agent注入

    漏洞信息 披露者:harisec危害程度:高危漏洞类型:sql注入 漏洞介绍 通过访问:https://labs....

  • Jboss漏洞回显

    这周根据师傅的思路调试了一下Jboss漏洞的回显。Java漏洞利用过程中大多技巧都用到了反射机制。本来这篇文章中也...

  • JBoss 5.x/6.x 反序列化漏洞(CVE-2017-12

    漏洞描述 该漏洞为 Java反序列化错误类型,存在于 Jboss 的 HttpInvoker组件中的 ReadOn...

  • CVE-2017-12149漏洞复现

    漏洞描述 2017年9月14日,国家信息安全漏洞共享平台(CNVD)收录了JBOSS Application Se...

  • Fastjson漏洞解决方案探讨

    漏洞介绍 近日, fastjson出现高危远程代码执行漏洞,该漏洞是fastjson于2017年爆出的远程代码执行...

网友评论

      本文标题:JBoss高危漏洞分析

      本文链接:https://www.haomeiwen.com/subject/wuwdnqtx.html